Love Electric: presunta violazione, in vendita 877.000 record di conducenti a 600 dollari
Fuites de données

Image d’illustration générée par IA

Love Electric : violation présumée, 877 000 enregistrements de conducteurs à vendre pour 600 dollars

Violation présumée chez Love Electric : 877 000 fichiers conducteurs vendus pour 600 $. Analyse d'échantillon révèle données personnelles complètes.

Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA

L'account seraphims offre il database, campione di 999 righe

Le 26 août 2026, un vendeur utilisant le compte « seraphims » a déclaré sur un forum anglophone posséder la base de données des conducteurs de Love Electric. Love Electric Financial Services Limited est une société écossaise dont le siège est à Édimbourg, enregistrée auprès de la Companies House sous le numéro SC374952. Elle agit comme gestionnaire de plans de salary sacrifice pour véhicules électriques, courtier en crédit agréé par la FCA et prestataire de services pour les employeurs au Royaume-Uni. Sa politique de confidentialité indique qu'elle traite les données personnelles conformément à la réglementation britannique. L'entreprise affirme travailler avec plus de 1 500 sociétés.

Le vendeur a proposé 877 000 enregistrements pour 600 dollars en cryptomonnaie, prix négociable. Il a publié un échantillon gratuit de 999 lignes. Ransomnews a examiné l'échantillon et l'a jugé compatible avec une base de données de production réelle. Toutefois, le chiffre de 877 000 enregistrements reste non vérifié : seul 0,11 % du jeu de données présumé a été observé. Love Electric a été contactée pour commentaire, mais n'avait pas répondu au moment de la publication.

Que contient l'échantillon : 24 colonnes et données d'identité non altérées

L'échantillon était un CSV de 999 lignes et 24 colonnes, nommé de manière à indiquer un export de la table dbo.drivers depuis Microsoft SQL Server. Les colonnes comprenaient des identifiants (id, quote_id, user_id), nom, prénom, e-mail, téléphone, date de naissance, adresse, ville, code postal, numéro National Insurance, numéro de permis de conduire, indicateur de consentement, champs temporels et profession. Les 999 lignes se répartissent en 731 conducteurs principaux et 268 conducteurs supplémentaires. Il y a exactement 731 quote_id distincts : chaque quote a un seul conducteur principal et les 268 conducteurs supplémentaires font tous référence à une quote existante, sans enregistrement orphelin.

L'indicateur de consentement pour le National Insurance est vide pour les 268 conducteurs supplémentaires. Il est renseigné pour chacun des 731 conducteurs principaux. Les numéros National Insurance n'apparaissent que pour les conducteurs principaux.

Le remplissage n'est pas homogène. Environ 71 % des lignes étaient dépourvues de nom, d'adresse ou de ville. 74 % étaient dépourvues de téléphone. 85 % étaient dépourvues de numéro National Insurance. Au total, 147 enregistrements contenaient un numéro National Insurance et 287 un numéro de permis de conduire. La géographie des codes postaux était concentrée sur Édimbourg et le centre de l'Écosse, avec des enregistrements s'étendant jusqu'en Angleterre. Les dates de naissance allaient de 1946 à 1999, avec une concentration sur les personnes nées dans les années 1970 et 1980.

La vérification des permis de conduire britanniques a donné des résultats significatifs. Sur 108 numéros de longueur complète, 98,1 % avaient un bloc nom de famille correspondant au nom de famille de l'enregistrement. 97,2 % avaient une initiale correspondant au prénom. 78,7 % avaient un codage de date de naissance correspondant à la date enregistrée. Les erreurs résiduelles sont compatibles avec des saisies manuelles réelles, et non avec des données synthétiques. Les numéros de permis apparaissaient sous différentes longueurs. Seuls 53 % des numéros National Insurance correspondaient au format HMRC attendu. Les numéros de téléphone étaient présents dans trois formats différents.

Les adresses e-mail appartenaient principalement à des domaines d'entreprise britanniques rattachés à des employeurs identifiables, à Love Electric elle-même ou à une société de conseil en logiciels européenne. Elles n'étaient pas dominées par des fournisseurs grand public comme Gmail. La structure de la base de données semblait normale : elle comprenait un champ de suppression logique (soft-delete), des clés étrangères entières pour les dossiers et les professions, des valeurs régionales pour l'Écosse, l'Angleterre, le pays de Galles et l'Irlande du Nord, ainsi qu'un enregistrement de test « Jane Doe ». Les 999 lignes ne correspondent pas à 999 personnes : elles se rapportent à 731 dossiers et à seulement 58 combinaisons nom de famille-date de naissance distinctes. Une même personne apparaissait 48 fois.

Le préfixe db2_ dans le nom de fichier suggère que la table pourrait appartenir à l'une de plusieurs bases de données. Le chiffre de 877 000 pourrait renvoyer à une collection plus large plutôt qu'à la seule table des conducteurs.

La revendication de zero-day ne tient pas face aux horodatages

Le vendeur a affirmé avoir mené une attaque en août 2026 au moyen d'un zero-day sur un système tiers. Toutefois, toutes les lignes de l'échantillon portent un horodatage created_at compris dans une fenêtre de six secondes le 14 août 2022. Ce schéma est compatible avec une migration en masse vers une plateforme plus récente. Il ne démontre ni quand ni comment les données ont été exfiltrées, ni si le zero-day annoncé a joué un rôle.

Le compte « seraphims » a été créé le 22 juillet 2026. Au 26 août, il avait publié neuf annonces, soit environ deux par semaine. Plusieurs étaient décrites comme des collectes (scraping) plutôt que comme des violations. Au moment de la vérification, l'annonce sur Love Electric n'avait reçu aucune réponse et ne comptait que 52 vues. Le score de réputation du compte était de 30, résultant d'un seul vote positif le 17 août avec le commentaire « keep scrapping ».

Ransomnews précise n'avoir effectué aucun accès ni scan sur les systèmes de Love Electric, n'avoir pas acheté le jeu de données complet et n'avoir pas validé les identifiants auprès de services actifs. Nous avons analysé uniquement l'échantillon gratuit, supprimé les informations identifiantes de la publication et notifié Love Electric avant la divulgation, en proposant de partager l'annonce et l'échantillon avec l'équipe de réponse à incident.

Pourquoi les numéros National Insurance et les permis rendent ce cas sérieux

Les données exposées comprennent des numéros National Insurance et des numéros de permis de conduire. Ils ne peuvent pas être modifiés ou remplacés comme un mot de passe. Le risque principal est le hameçonnage ciblé. Un attaquant disposant du nom, de la date de naissance, de l'adresse, de l'employeur et du numéro National Insurance peut élaborer des messages plus crédibles. Il peut se faire passer pour le HMRC, l'équipe de paie, l'employeur ou le prestataire de leasing.

Le prix de 600 dollars ne représente pas une évaluation sérieuse de la valeur des données. Il semble conçu pour une vente rapide. Si le vendeur détient plus que l'échantillon publié, plusieurs acheteurs peuvent obtenir les mêmes informations, élargissant ainsi l'exposition. Ce cas met en évidence le risque lié aux prestataires tiers qui traitent des données d'identité à forte valeur. Si un fournisseur gère des numéros National Insurance, des permis, des données professionnelles et des contacts, sa sécurité mérite le même niveau de contrôle que tout système interne à haute sensibilité.

Que faire pour les conducteurs, les clients et les responsables sécurité

Les conducteurs ayant utilisé Love Electric doivent considérer comme suspects les messages inattendus concernant des dispositifs automobiles, des fiches de paie ou des questions fiscales. Ils doivent vérifier l'expéditeur via un numéro de téléphone ou un site web déjà connu et fiable, sans utiliser les coordonnées contenues dans le message. Tant que la vérification n'est pas faite, le chiffre de 877 000 enregistrements ne doit pas être considéré comme confirmé. L'authenticité de l'échantillon et le nombre total d'enregistrements détenus par le vendeur sont deux questions distinctes.

L'enquête devrait vérifier l'éventuel accès via des tiers mentionné par le vendeur et la migration legacy du 14 août 2022. Elle ne doit pas considérer comme un fait la revendication de zero-day. Pour les entreprises clientes et les responsables sécurité, ce cas doit être traité comme un problème opérationnel de gestion des fournisseurs. Il faut revoir les contrôles sur ceux qui traitent des données d'identité à forte valeur. Les procédures de notification ne doivent être déclenchées qu'après une vérification appropriée.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésLove Electricviolation de donnéesenregistrements conducteursfuite de donnéesdonnées personnellescybersécurité
Retour à l'accueil